← Wszystkie wpisyLaptop z ostrzeżeniem na ekranie logowania i smartfon z powiadomieniem o zabezpieczeniu konta na biurku.

„Twoje hasło wygasa”. Jak rozpoznać phishing na Microsoft 365?

Informacja o wygasającym haśle, pełnej skrzynce albo udostępnionym dokumencie pasuje do biurowej codzienności. Dlatego łatwo potraktować ją jak techniczną formalność. Gdy taki mail budzi wątpliwości, otwórz usługę w znany sobie sposób lub skontaktuj się z firmowym IT. Nie musisz sprawdzać autentyczności, wpisując hasło na stronie z wiadomości.

W phishingu wykorzystującym wizerunek Microsoft 365 oszust liczy na to, że znajomy wygląd zastąpi weryfikację. Tymczasem ekran logowania, logo i układ przycisków można odtworzyć.

Trzy preteksty, które brzmią jak zwykła praca

Pierwszy to rzekome wygaśnięcie hasła. Wiadomość obiecuje zachowanie dostępu, jeśli szybko potwierdzisz swoje dane.

Drugi to dokument: oferta, zestawienie, umowa albo skan. Zamiast oczekiwanego pliku pojawia się prośba o zalogowanie.

Trzeci to problem z kontem: skrzynka ma być pełna, wiadomości zatrzymane, a subskrypcja nieaktywna. Każdy z tych przykładów może wystąpić w autentycznej komunikacji. Sam temat maila nie rozstrzyga, z czym masz do czynienia.

Załóżmy fikcyjną sytuację: handlowiec czeka na specyfikację od klienta. Dostaje mail z plikiem o pasującej nazwie. W pośpiechu przechodzi do formularza logowania. Punktem zatrzymania powinno być pytanie, dlaczego dokument wymaga właśnie takiego dostępu i czy nadawca rzeczywiście go przesłał.

Jak sprawdzić wiadomość bez podążania za linkiem?

Uruchom firmową aplikację lub zapisaną zakładkę. Jeśli chodzi o dokument, poszukaj go w miejscu, w którym zwykle współpracujesz z nadawcą. Jeśli chodzi o stan konta, sprawdź dostępne komunikaty lub zapytaj IT.

Brak dokumentu w znanym miejscu nie dowodzi oszustwa: sposób udostępniania może być inny. Jest jednak powodem, żeby poprosić nadawcę o potwierdzenie przez wcześniej używany kanał.

Microsoft zaleca, aby przy podejrzanej wiadomości samodzielnie przejść do witryny organizacji i skorzystać z jej oficjalnych danych kontaktowych. Poradnik ochrony przed phishingiem.

Na co spojrzeć przed wpisaniem danych?

Sprawdź pełny adres strony, a nie tylko jej wygląd. Nie kieruj się samą obecnością słowa „Microsoft” w dowolnym miejscu adresu. Nazwa marki może występować również w adresie należącym do kogoś innego.

W organizacjach korzystających z różnych sposobów logowania adresy i przekierowania mogą się różnić. Dlatego dobrym rozwiązaniem jest krótka instrukcja przygotowana przez IT: jak pracownicy mają otwierać pocztę i jak wygląda zatwierdzony proces logowania. Nie muszą wtedy zgadywać na podstawie przypadkowych przykładów z internetu.

Jeżeli menedżer haseł zwykle uzupełnia dane, a nagle tego nie robi, potraktuj to jako sygnał do sprawdzenia adresu. Nie jest to samodzielny test bezpieczeństwa, ale warto zauważać takie zmiany.

Dlaczego dodatkowy kod nie kończy tematu?

Oszust może nakłaniać do podania kodu jednorazowego lub zaakceptowania logowania. Nie zatwierdzaj operacji, której nie rozpoczynasz. W razie niespodziewanych powiadomień powiedz o nich IT.

Warto rozważyć z administratorem metody logowania odporne na phishing, takie jak odpowiednio wdrożone passkeys lub klucze FIDO2. Ich działanie wyjaśniamy szerzej w artykule o MFA, hasłach i ochronie kont.

Co zrobić, jeśli hasło już wpisano?

Przerwij korzystanie z podejrzanej strony i zgłoś zdarzenie. Powiedz, czy podano tylko hasło, także kod, czy zatwierdzono dostęp aplikacji. Zmień ujawnione hasło przez bezpieczny kanał, zgodnie z instrukcją IT.

Administrator powinien sprawdzić konto szerzej: logowania, aktywne sesje, reguły poczty oraz nadane uprawnienia. Przejęcie konta może oznaczać dostęp również do dokumentów i innych powiązanych usług. Procedura reagowania Microsoft.

Jeśli nie wiesz, jak opisać sytuację, skorzystaj z gotowego przykładu zgłoszenia w poradniku co zrobić po kliknięciu podejrzanego linku.

Co może ułatwić życie pracownikom?

Właściciel firmy może poprosić IT o trzy proste ustalenia: stały sposób otwierania usług, jeden kanał zgłoszeń i informację, jak dział techniczny komunikuje ważne zmiany. Przykładowo, jeśli reset hasła odbywa się według opisanej procedury, wiadomość żądająca przesłania hasła do konsultanta łatwiej uznać za odstępstwo.

Na krótkim spotkaniu warto pokazać pracownikom miejsce zgłaszania podejrzanej wiadomości. Funkcja i sposób jej obsługi zależą od używanej wersji oraz konfiguracji poczty. Microsoft opisuje zgłaszanie phishingu w Outlooku.

Czy każde powiadomienie o haśle jest fałszywe?

Nie. Zasady logowania zależą od konfiguracji organizacji. Bezpieczny nawyk polega na sprawdzeniu komunikatu znaną drogą, a nie na automatycznym ignorowaniu wszystkich powiadomień.

W SafeLure można prowadzić kontrolowane kampanie e-mailowe i omawiać z zespołem mechanizmy podobnych próśb. Ćwiczenie warto zakończyć pokazaniem właściwego zachowania: otwarcia znanej aplikacji i zgłoszenia wątpliwości.

Sprawdź, jak podatny jest Twój zespół

Uruchom bezpłatny test phishingowy i zobacz, kto kliknie.

Załóż konto bezpłatnie